Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность и защиту информации. Учебное пособие
.pdf
Аппаратурное отключение АС.
Атака «отказ в обслуживании» -
Сетевая атака, приводящая к блокированию информационных процессов
в автоматизированной системе.
ГОСТ Р 53114-2008
Верификация – процесс сравнения
двух уровней спецификации средств
вычислительной техники или автоматизированных систем на надлежащее
соответствие. [Руководящий документ Защита от несанкционированного доступа к информации Термины и
определения, пункт 31]
Вредоносная программа – програм-
ма, предназначенная для осуществления несанкционированного доступа к
информации и (или) воздействия на
информацию или ресурсы информационной системы.
ГОСТ Р 50922 2006
Доступ (в автоматизированной информационной системе) - Получение
возможности ознакомления
Hardware shutdown AS.
Cyber Attack – An attack, via cyber-
space, targeting an enterprise’s use of
cyberspace for the purpose of disrupting,
disabling, destroying, or maliciously
controlling a computing environment/infrastructure; or destroying the
integrity of the data or stealing controlled information.
SOURCE: CNSSI-4009
Verification – Confirmation, through
the provision of objective evidence, that
specified requirements have been fulfilled (e.g., an entity’s requirements have
been correctly defined, or an entity’s
attributes have been correctly presented;
or a procedure or function performs as
intended and leads to the expected outcome).
SOURCE: CNSSI-4009
Malware – A program that is inserted
into a system, usually covertly, with the
intent of compromising the confidentiality, integrity, or availability of the victim’s data, applications, or operating
system or of otherwise annoying or disrupting the victim.
SOURCE: SP 800-83
See Malicious Code. See also Malicious
Applets and Malicious Logic.
SOURCE: SP 800-53; CNSSI-4009
A virus, worm, Trojan horse, or other
code-based malicious entity that successfully infects a host.
SOURCE: SP 800-61
Access – Ability to make use of any
information system (IS) resource.
SOURCE: SP 800-32
101

с информацией, ее обработки и (или)
воздействия на информацию и (или)
ресурсы автоматизированной информационной системы с использованием программных и (или) технических
средств [ГОСТ Р 50.1.053–2005,
пункт 3.2.7]:
– в помещение;
– к устройству;
– к информации - ознакомление с ин-
формацией, ее обработка, в частности, копирование модификация или
уничтожение информации. [Руково
-
дящий документ Защита от несанкционированного доступа к информации
Термины и определения, пункт 1.];
– санкционированный – доступ к информации, не нарушающий правила
разграничения доступа[Руководящий
документ Защита от несанкционированного доступа к информации Термины и определения, пункт 3.];;
– несанкционированный (НСД) - доступ к информации, нарушающий
правила разграничения доступа с использованием штатных средств,
предоставляемых средствами вычислительной техники или автоматизированными системами.
Примечание. Под штатными средствами понимается совокупность программного, микропрограммного и
технического обеспечения средств
вычислительной техники или автоматизированных систем; [Руководящий
документ Защита от несанкционированного доступа к информации Термины и определения, пункт 4];
– программ субъекта доступа к
за-
щищаемым файлам.
Ability and means to communicate with
or otherwise interact with a system, to
use system resources to handle information, to gain knowledge of the information the system contains, or to control
system components and functions.
SOURCE: CNSSI-4009:
– to the room;
– to the device;
– to the information;
– authorized – the information access
which isn't violating the rule of demarcation of access;
– unauthorized – the information access
violating rules of demarcation of access
with use of the standard means provided
by computer aids or automated systems.
Note. Standard means are understood as
set of program, microprogram and technical supply of computer aids or automated systems;
– programs of the subject of access to
the protected files.
102

Загрузка системы (АС). Loading of system (AS).
Защищаемая информационная си-
стема: Информационная система,
предназначенная для обработки защищаемой информации с требуемым
уровнем ее защищенности.
[ГОСТ Р 50922-2006, 2.5.5]
Информационные сети общего
пользования - вычислительные (ин-
формационно-телекоммуникационные сети) открытые для пользования всем физическим и юридиче-
Trusted Computer System – A system
that employs sufficient hardware and
software assurance measures to allow its
use for processing simultaneously a
range of sensitive or classified information. SOURCE: CNSSI-4009
A public network is a type of network
wherein anyone, namely the general
public, has access and through it can
connect to other networks or the Internet.
ским лицам, в услугах которых этим
лицам не может быть отказано.
СТРК-2001
Информационный процесс: Процесс
создания, сбора, обработки, накопления, хранения, поиска, распространения и использования информации.
creating, collecting, processing, accumulation, storage, retrieval, dissemination
and use of information.
[ГОСТ Р 53114-2008 3.1.8]
Класс защищенности СВТ от НСД.
Определенная совокупность требований по защите средств вычислительной техники (автоматизированной
системы) от несанкционированного
доступа к информации
[Руководящий документ
Защита от несанкционированного
доступа к информации
Термины и определения
Утверждено решением председателя
Гостехкомиссии России от 30 марта
1992 г.]
Level of Protection – Extent to which
protective measures, techniques, and
procedures must be applied to information systems and networks based on
risk, threat, vulnerability, system interconnectivity considerations, and information assurance needs. Levels of protection are:
1. Basic:
information systems and networks requiring implementation of standard min-
imum security countermeasures.
2. Medium:
information systems and networks re-
quiring layering of additional safeguards
above the standard minimum security
countermeasures.
103

Комплекс средств защиты (КСЗ).
Совокупность программных и технических средств, создаваемая и поддерживаемая для обеспечения защиты
средств вычислительной техники или
автоматизированных систем от несанкционированного доступа к информации
[Руководящий документ Защита от
несанкционированного доступа к информации
Термины и определения
Утверждено решением председателя
Гостехкомиссии России от 30 марта
1992 г.]
Контрольные суммы компонент
СЗИ.
Опознавание по контрольной сумме
заключается в том, что для программ
и массивов данных заблаговременно
вычисляются их контрольные суммы
(или другие величины, зависящие от
содержания опознаваемых объектов).
При последующих доступах данная
процедура повторяется, и полученные
значения сравниваются. Разница полученных значений показывает то,
что данные подверглись изменению.
Локальная вычислительная сеть –
вычислительная сеть, поддерживающая в пределах ограниченной территории один или несколько высокоскоростных каналов передачи
3. High: information systems and networks requiring the most stringent protection and rigorous security countermeasures.
SOURCE: CNSSI-4009
Trusted Computing Base (TCB) –
Totality of protection mechanisms within a computer system, including hardware, firmware, and software, the combination responsible for enforcing a security policy.
SOURCE: CNSSI-4009
Checksum – A value that is computed
by a function that is dependent on the
contents of a data object and is stored or
transmitted together with the object, for
the purpose of detecting changes in the
data.
Checksum – Value computed on data to
detect error or manipulation.
SOURCE: CNSSI-4009
A Local Area Network (LAN) is a
network that usually consists of a relatively small amount of computers or
devices.
104

цифровой информации, предоставляемых подключаемым устройствам для
кратковременного монопольного использования.
СТРК-2001
Мандатный принцип контроля доступа.
Предусматривает контроль и управление доступом субъектов доступа к
объектам доступа на основе сопоставления классификационных меток
каждого субъекта доступа и каждого
объекта доступа, отражающих классификационные уровни субъектов
доступа и объектов доступа, являющихся комбинациями иерархических
и неиерархических категорий.
[Методический документ.
Меры защиты информации
В государственных информационных
системах. Утвержден ФСТЭК России 11 февраля 2014 г.]
Матрица доступа или полномочий
субъектов доступа (по отношению к
защищаемым информационным ресурсам АС) – таблица, отображающая
правила разграничения доступа.
Mandatory Access Control (MAC) –
A means of restricting access to system
resources based on the sensitivity (as
represented by a label) of the information contained in the system resource
and the formal authorization (i.e., clearance) of users to access information of
such sensitivity.
SOURCE: SP 800-44
Mandatory Access Control – Access
controls (which) are driven by the results
of a comparison between the user’s trust
level or clearance and the sensitivity
designation of the information.
SOURCE: FIPS 191
Mandatory Access Control – A means
of restricting access to objects based on
the sensitivity (as represented by a security label) of the information contained
in the objects and the formal authorization (i.e., clearance, formal access approvals, and need-to-know) of subjects
to access information of such sensitivity.
SOURCE: CNSSI-4009
Access Matrix - An Access Matrix uses
rows to represent subjects and columns
to represent objects with privileges listed
in each cell.
SANS Glossary of Security Terms
105

[Руководящий документ Защита от
несанкционированного доступа к информации Термины и определения
Утверждено решением председателя
Гостехкомиссии России от 30 марта
1992 г.]
Межсетевой экран (МЭ) – локальное
(однокомпонентное) или функционально-распределенное программное
(программно-аппаратное) средство
(комплекс), реализующее контроль за
информацией, поступающей в АС
и/или выходящей из АС.
СТРК-2001
Мультипрограммирование.
Режим обработки информации, при
котором ресурсы вычислительной
машины или системы обработки информации используются более чем
одним процессом обработки информации
Объект доступа (Объект) - единица
информационного ресурса автоматизированной системы, доступ к которой регламентируется правилами разграничения доступа.
[ГОСТ Р 50.1.053–2005, пункт 3.2.9]
– создание объекта;
– уничтожение объекта.
Firewall – A gateway that limits access
between networks in accordance with
local security policy.
SOURCE: SP 800-32
Firewall – A hardware/software capability that limits access between networks
and/or systems in accordance with a
specific security policy.
SOURCE: CNSSI-4009
Firewall – A device or program that
controls the flow of network traffic between networks or hosts that employ
differing security postures.
SOURCE: SP 800-41
Multiprogramming is a rudimentary
form of parallel processing in which
several programs are run at the same
time on a uniprocessor.
Object – A passive entity that contains
or receives information. SOURCE:
SP 800-27 Passive information systemrelated entity (e.g., devices, files, records, tables, processes, programs, domains) containing or receiving information. Access to an object implies access to the information it contains.
SOURCE: CNSSI-4009 Passive information system-related entity
106

Основные технические средства
и системы (ОТСС) – технические
средства и системы, а также их коммуникации, используемые для обработки, хранения и передачи конфиденциальной информации. В контексте настоящего документа к ним относятся технические средства и системы автоматизированных систем
различного уровня и назначения на
базе средств вычислительной техники, средства и системы связи и передачи данных, используемые для обработки конфиденциальной информации.
СТРК-2001
Очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти ЭВМ и внешних
накопителей.
Очистка осуществляется двукратной
произвольной записью в освобождаемую область памяти, ранее использованную для хранения
защищаемых данных (файлов)
[Руководящий документ Автоматизированные системы. Защита
от несанкционированного доступа
к информации Классификация
(e.g., devices, files, records, tables, processes, programs, domains) containing
or receiving information. Access to an
object (by a subject) implies access to
the information it contains. See Subject.
SOURCE: SP 800-53
– creation of object;
– destruction of object.
Base technical tools and systems –
technical means and systems, as well as
their communication, used for processing, storage and transmission of
confidential information. In the context
of this document technical means and
systems of automated systems of various
levels and purposes on the basis of computer equipment, tools and communication systems used for the processing of
confidential information are included.
Clearing (reset, depersonalization) the
vacated areas of RAM and external
storages.
Cleaning is performed by a double arbitrary recording in the vacated area of
memory, previously used to store protected data (files)
107

автоматизированных систем и требования по защите информации
Утверждено решением председателя
Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.]
Очистка:
– памяти;
– оперативной и внешней памяти.
Clearing – Removal of data from an
information system, its storage devices,
and other peripheral devices with storage capacity, in such a way that the data
may not be reconstructed using common
system capabilities (i.e., through the
keyboard); however, the data may be
reconstructed using laboratory methods.
SOURCE: CNSSI-4009
Пароль условно-постоянного действия – идентификатор субъекта до-
ступа, который является его (субъекта) секретом, с условленным ограниченным сроком действия. [Руководящий документ Защита от несанкционированного доступа к информации
Термины и определения, пункт 16.]
Password – A secret that a Claimant
memorizes and uses to authenticate his
or her identity. Passwords are typically
character strings. SOURCE: SP 800-63
Password – A protected character string
used to authenticate the identity of a
computer system user or to authorize
access to system resources. SOURCE:
FIPS 181
A string of characters (letters, numbers,
and other symbols) used to authenticate
an identity or to verify access authorization. SOURCE: FIPS 140-2
A protected/private string of letters,
numbers, and/or special characters used
to authenticate an identity or to authorize
access to data. SOURCE: CNSSI-4009
Перехват запросов на доступ. Interception of requests for access.
Периодическое обновление. Periodic updating.
Показатель защищенности СВТ
(средств вычислительной техники) – характеристика средств вычис-
лительной техники, влияющая
на защищенность и описываемая
Security Level – A hierarchical indicator of the degree of sensitivity to a certain threat. It implies, according to the
security policy being enforced, a specific
level of protection. SOURCE: FIPS 188
108

определенной группой требований,
варьируемых по уровню, глубине в
зависимости от класса защищенности
средств вычислительной техники.
[Руководящий документ Защита от
несанкционированного доступа к информации Термины и определения,
пункт 33.]
Полное восстановление свойств. Complete recovery of properties.
Пользователь автоматизированной
системы (пользователь АС) – лицо,
участвующее в функционировании
АС или использующее результаты ее
функционирования:
[ГОСТ 34.003 90, пункт 2.1]
– неидентифицированный;
– подлинность идентификации кото-
рого при аутентификации не подтвердилась;
– санкционированный.
User – Individual or (system) process
authorized to access an information system.
SOURCE: FIPS 200
Individual, or (system) process acting on
behalf of an individual,
authorized to access an information system.
SOURCE: SP 800-53; SP 800-18; CNSSI-4009
User – An individual or a process (subject) acting on behalf of the individual
that accesses a cryptographic module in
order to obtain cryptographic services.
SOURCE: FIPS 140-2
– not identified;
– authenticity of identification in case of
authentication wasn't confirmed;
– authorized.
Постороннее лицо. Outsider.
Правила разграничения доступа –
правила, регламентирующие условия
доступа субъектов доступа к объектам доступа в автоматизированной
информационной системе.
[ГОСТ Р 50.1.053–2005, пункт 3.3.7]
Security Policy – The statement ofrequired protection of the information objects. SOURCE: SP 800-27
Security Policy – A set of criteria for the
provision of security services. It defines
and constrains the activities of a data
processing facility in order to maintain a
condition of security for systems and
data. SOURCE: FIPS 188
109

A set of criteria for the provision of security services. SOURCE: SP 800-37;
SP 800-53; CNSSI-4009
Препятствование (блокирование)
доступа (при применении
информационных технологий) –
создание условий, препятствующих
доступу к информации субъекту,
имеющему право на него.
Precluding (blocking) of access
(in case of application
information technologies) – is creation
of conditions, prohibitive to information
access to the subject having the right
for it.
[ГОСТ Р 50.1.053–2005, пункт 3.2.14]
Приемка (СЗИ НСД в составе АС). Acceptance.
Присвоение субъектом себе новых
Assignment new rights by the subject.
прав.
Провайдер Сети – уполномоченная
организация, выполняющая функции
поставщика услуг Сети для абонентского пункта и непосредственно для
абонентов Сети.
A network service provider (NSP) is a
company that provides backbone services to an Internet service provider
(ISP), the company that most Web users
use for access to the Internet.
СТРК-2001
Проверка – cистематическая и объективная деятельность по оценке выполнения установленных требований,
проводимая лицом (экспертом) или
группой лиц, независимых в принятии решений. [ГОСТ Р 52549 2006]
– в процессе загрузки;
– динамическая;
– подлинности субъектов доступа.
Review Activity undertaken to determine the suitability, adequacy, and effectiveness of the management system
and its component elements to achieve
established objectives.
[ANSI/ASIS PSC.1-2012]
[ANSI/ASIS/RIMS RA.1-2015]:
– during loading;
– dynamic;
– of the authenticity of the access enti-
ties.
Программное обеспечение автоматизированной системы; программное обеспечение АС: Совокупность
программ на носителях данных и про-
Software – Computer programs and
associated data that may be dynamically
written or modified during execution.
SOURCE: CNSSI-4009
граммных документов, предназначенных для отладки, функционирования и
проверки работоспособности АС.
[ГОСТ Р 34.003-90, пункт 2.7]
110
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
